Startseite›Ratgeber›Datensicherung
Datensicherung
Wie lange sollten Backups aufbewahrt werden?
Um den Betrieb nach einem Ausfall, einem Fehler oder einem Ransomware-Angriff wieder aufzunehmen, reichen in den meisten KMU dreißig Tage mit täglichen Sicherungspunkten. Aufbewahrungspflichten von zehn, zwanzig oder mehr Jahren betreffen bestimmte Dokumente: Sie werden durch eine Archivierung erfüllt, nicht durch eine endlose Verlängerung des nächtlichen Backups.
Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen
Das Wichtigste
- 30 Tage mit täglichen Sicherungspunkten: eine sinnvolle Untergrenze, denn ein Eindringen bleibt oft zwei Wochen oder länger unentdeckt.
- Bewahren Sie über drei Monate hinaus größere Abstände auf (wöchentlich, monatlich), nicht jede Nacht.
- Gesetzliche Fristen (im französischen Recht 10 Jahre für die Buchhaltung, 6 Jahre für Steuern) betreffen Belege, nicht Server-Images.
- Die DSGVO begrenzt die Speicherung personenbezogener Daten: „Für alle Fälle“ ist keine Aufbewahrungsdauer.
- Halten Sie die gewählte Dauer schriftlich fest und überwachen Sie den Füllstand des Speichers.
Warum dreißig Tage eine sinnvolle Untergrenze sind
Ein Ransomware-Angriff wird nicht immer noch am selben Tag bemerkt. In seinem Bericht M-Trends 2026 misst Mandiant für 2025 eine mittlere Dauer (Median) von 14 Tagen zwischen Kompromittierung und Erkennung, gegenüber 11 Tagen im Vorjahr. Ein Median bedeutet, dass die Hälfte der Angriffe länger unentdeckt bleibt. Derselbe Bericht stellt fest, dass Ransomware-Gruppen inzwischen gezielt die Backup-Infrastruktur angreifen, um eine Wiederherstellung zu verhindern.
Ein Verlauf von sieben Tagen kann daher ausschließlich bereits befallene Kopien enthalten. Dreißig Tage lassen Spielraum, um eine saubere Version zu finden. Vierzehn Tage sind ein Minimum, wenn Backups und Konten tatsächlich täglich überwacht werden.
Jenseits von drei Monaten wird das Volumen teuer und enthält viele personenbezogene Daten, die Sie betrieblich nicht mehr benötigen. Dann bewahrt man Sicherungspunkte in größeren Abständen auf (einen pro Monat) statt jede Nacht.
Ein konkreter Zeitplan
| Zeithorizont | Inhalt | Verwendung |
|---|---|---|
| 24 Stunden | Mehrere Sicherungspunkte, wenn sich die Daten ständig ändern | Eingabefehler im Laufe des Tages |
| 30 Tage | Ein Sicherungspunkt pro Tag | Ausfall, Löschung, jüngster Ransomware-Angriff |
| 3 bis 12 Monate | Ein Sicherungspunkt pro Woche oder pro Monat | Späte Entdeckung, kurzer Rechtsstreit |
| Mehrere Jahre | Ausgewählte, unveränderliche Dokumente | Buchhaltung, Verträge, regulierte Akten |
Die ANSSI, die französische Behörde für Cybersicherheit, nennt eine ähnliche Beispielaufteilung: fünfzehn Tage täglicher, ein Jahr monatlicher und fünf Jahre jährlicher Backups. Vor allem verlangt sie, dass diese Aufbewahrungsfristen in einer schriftlichen Strategie festgelegt werden.
Beispiel für einen Dateiserver mit 1 TB Nutzdaten. Bei moderaten Änderungen umfasst der Verlauf von dreißig Tagen oft das Zwei- bis Vierfache des Nutzvolumens, nicht das Dreißigfache, weil inkrementelle Backups nur die geänderten Blöcke kopieren. Der Richtwert „aktuelles Volumen × 3“ ist ein vernünftiger Ausgangspunkt, der nach einer Woche realer Messungen anzupassen ist.
Nicht mit der gesetzlichen Frist verwechseln
Zehn Jahre täglicher Backups aufzubewahren erfüllt für sich allein nicht die Pflicht, Handelsbücher zehn Jahre aufzubewahren. Der Prüfer erwartet lesbare Belege, keine Systemfestplatte von 2016. Umgekehrt verstößt das Löschen eines vierzig Tage alten Backups nicht gegen diese Pflicht, wenn die Rechnungen anderweitig archiviert sind.
| Dokument (französisches Recht) | Gesetzliche Richtdauer |
|---|---|
| Handelsbücher und Buchungsbelege | 10 Jahre ab Abschluss des Geschäftsjahres |
| Steuerunterlagen | 6 Jahre |
| Lohnabrechnungen (Doppel des Arbeitgebers) | 5 Jahre |
| Verträge und Geschäftskorrespondenz | 5 Jahre |
Die DSGVO wirkt in die entgegengesetzte Richtung: Personenbezogene Daten werden nur so lange aufbewahrt, wie es für den Zweck erforderlich ist. Die CNIL, die französische Datenschutzbehörde, erinnert daran, dass sie nicht unbegrenzt gespeichert werden dürfen, und unterscheidet den aktiven Bestand von der Zwischenarchivierung mit eingeschränktem Zugriff. Ein Postfach, das „für alle Fälle“ fünf Jahre gesichert wird, kann übermäßig sein, wenn keine geschäftliche Regel dies verlangt. Details finden Sie unter Was ist der Unterschied zwischen Backup und Archivierung?.
Woran die gewählte Dauer scheitert
- Die Festplatte ist voll: Die Software löscht alte Sicherungspunkte, ohne dass es jemand bemerkt, oder sie stellt das Sichern ein.
- Der Verschlüsselungsschlüssel wurde geändert, und die alten Kopien sind unlesbar geworden.
- Format oder Software existieren nicht mehr, wenn ein acht Jahre altes Archiv gelesen werden soll.
- Niemand hat die Dauer schriftlich festgehalten. Jeder nimmt an, „das wird lange aufbewahrt“.
- Die Dauer ist kurz, aber keine Wiederherstellung wurde getestet: siehe Wie testet man, ob ein Backup funktioniert?.
Bei WeDoBack
Die Aufbewahrungsdauer der Angebote SMART und INTEGRAL richtet sich nach dem gebuchten Speicher. Der Kunde kann sie erhöhen oder verringern. Als veröffentlichter Richtwert für die Dimensionierung dieses Speichers gilt das aktuelle Volumen mal drei, angepasst nach einer Woche Nutzung. Für eine Aufbewahrung ohne Änderungsmöglichkeit legt das Angebot UNVERÄNDERLICH eine Dauer von bis zu zehn Jahren fest, während der niemand die Daten ändern oder löschen kann, für 20 € zzgl. MwSt. pro 100-GB-Stufe und Monat, zuzüglich eines Agenten.
Häufige Fragen
Reichen sieben Tage Verlauf aus?
Selten. Für 2025 hat Mandiant eine mittlere Dauer (Median) von 14 Tagen zwischen Eindringen und Erkennung gemessen: In der Hälfte der Fälle war der Angreifer länger im System. Bei sieben Tagen Verlauf können alle Kopien nach dem Eindringen entstanden sein.
Müssen Backups für die Buchhaltung zehn Jahre aufbewahrt werden?
Nein. Die zehnjährige Pflicht des französischen Rechts betrifft Handelsbücher und Buchungsbelege. Archivieren Sie diese Dokumente separat in einem lesbaren, nicht änderbaren Format und behalten Sie für den Rest einen kurzen Verlauf. Das ist günstiger und bei einer Prüfung einfacher vorzulegen.
Was passiert, wenn der Backup-Speicher voll ist?
Je nach Software werden entweder die ältesten Sicherungspunkte gelöscht oder neue Backups schlagen fehl. In beiden Fällen wird die tatsächliche Aufbewahrungsdauer kürzer als die festgelegte. Eine Warnung zum Füllstand und eine monatliche Kontrolle vermeiden böse Überraschungen.
Quellen
Dokumente eingesehen im Oktober 2026.
- Sicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025, auf Französisch) — ANSSI
- M-Trends 2026: Data, Insights, and Strategies From the Frontlines — Mandiant (Google Cloud)
- Aufbewahrungsfristen für Unternehmensunterlagen (auf Französisch) — Entreprendre.Service-Public.gouv.fr (französisches Verwaltungsportal)
- Die Speicherdauer von Daten (auf Französisch) — CNIL
- Angebot UNVERÄNDERLICH: WORM-Speicher und Preise — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
